هشدار D-Link در مورد آسیب‌پذیری‌های RCE در روترهای DIR-878

security news

D-Link در مورد سه آسیب‌پذیری اجرای فرمان از راه دور که قابل اکسپلویت هستند، هشدار داد که تمامی مدل‌ها و نسخه‌های سخت‌افزاری روتر DIR-878 را تحت تاثیر قرار می‌دهند.

از آنجایی که DIR-878 در سال 2021 به پایان عمر End-of-Life (EoL) رسیده است، شرکت D-Link هشدار داد که به‌روزرسانی‌های امنیتی را برای این مدل منتشر نخواهد کرد و توصیه کرد که با یک محصول با پشتیبانی فعال جایگزین شود. در مجموع، توصیه‌نامه امنیتی D-Link شامل چهار آسیب‌پذیری به شرح زیر است که تنها یکی از آنها برای اکسپلویت نیاز به دسترسی فیزیکی یا کنترل بر روی دستگاه USB دارد.

  1. CVE-2025-60672: آسیب‌پذیری اجرای دستورات از راه دور بدون احراز هویت از طریق پارامترهای SetDynamicDNSSettings ذخیره شده در NVRAM و استفاده شده در دستورات سیستم.
  2. CVE-2025-60673: آسیب‌پذیری اجرای دستورات از راه دور بدون احراز هویت از طریق SetDMZSettings و تزریق مقدار IPAddress بدون اعتبارسنجی به دستورات iptables.
  3. CVE-2025-60674: آسیب‌پذیری سرریز پشته در مدیریت ذخیره‌سازی USB به دلیل فیلد “Serial Number” بزرگ (حمله فیزیکی یا سطح دستگاه USB).
  4. CVE-2025-60676: آسیب‌پذیری اجرای دستورات دلخواه از طریق فیلدهای بدون اعتبارسنجی در tmp/new_qos.rule/، پردازش شده توسط فایل‌های باینری با استفاده از ()system.

با وجود اینکه این آسیب‌پذیری‌ها از راه دور قابل بهره‌برداری هستند و کد اکسپلویت PoC آنها در دسترس عموم قرار دارد، براساس ارزیابی‌های آژانس امنیت سایبری CISA، آسیب‌پذیری‌های مذکور دارای شدت متوسط ​​هستند.

https://www.bleepingcomputer.com/news/security/d-link-warns-of-new-rce-flaws-in-end-of-life-dir-878-routers/